华人澳洲中文论坛

热图推荐

    SSL 加密被破解 千万站点面临风险

    [复制链接]

    2021-5-18 00:18:46 138 17

    钻研者比来发现了一个存在于TLS 1.0(简直应因为一切HTTPS加密网站的协定)的严重弱点。利用这个破绽,黑客将能够悄无声息的解密客户端和办事器端之间经过HTTPS传输的数据。

    此攻打仅针对TLS 1.0 ,目前使用最普遍的平安加密协定。只有第三方能管制终端与办事器之间的链接便可利用此破绽破解简直一切网站的SSL加密。诸如PayPal,GMail等大型网站也不例外。乃至HSTS(强迫平安协定),一种让用户间接拜候平安办事器(而不是通过不平安的链接跳转)的协定,都不克不及禁止这类破绽。


    此平安隐患涉及规模之普遍和危害水平之大让人震惊。在本周行将在布宜诺斯艾利斯举办的黑客技术研讨会上,Thai Duong和 Juliano Rizzo将展现一个利用此破绽的形式。称作BEAST的一个JS脚本,配合一个网络衔接嗅探器便可在30分钟内解密一个PayPal的用户Cookie。两人称目前还在持续优化脚本,争夺将破解时间升高到10分钟。

    Google针对BEAST为Chrome紧迫公布了一个补钉,但此破绽仍然强力危害着泛滥的阅读器和集体。

    “假如此技术果然能在10分钟解密HTTPS平安衔接,那末咱们的确面临了一个严重的风险”

    若是GFW掌握了此技术,恐怕平安的HTTPS也不是许多站点的藏身之所了

    全部回复17

    zhoubaozhoubao 发表于 2021-5-17 23:31:35

    zhoubaozhoubao 沙发

    2021-5-17 23:31:35

    我怎么感觉有点多此一举,都能间接在对方阅读器里履行js了,还关怀ssl干甚么,间接把document.cookie收回去就行了……
    tianhong 发表于 2021-5-17 23:36:04

    tianhong 板凳

    2021-5-17 23:36:04

    这个的确十分风险,在得多凋谢 wifi 环境中,均可以获得用户数据了。
    mk-999 发表于 2021-5-17 23:37:05

    mk-999 地板

    2021-5-17 23:37:05

    刚给单位买了两个ssl...
    niubala 发表于 2021-5-17 23:39:38

    niubala 5#

    2021-5-17 23:39:38

    还好大部份人都不必http,都只是用http,黑客傻了。。。
    sunwww 发表于 2021-5-17 23:44:13

    sunwww 6#

    2021-5-17 23:44:13

    看了一下具体的阐明,这个办法的解密速度很慢,即便10分钟能够解密cookie,至多也就几百字节,依然没法实时解密SSL数据,只能进行session hijacking。即便阅读器没有打补钉,在网站的脚本端只有常常变换cookie内容就行了,好比cookie加之过时时间,时间到了就更新一下。
    bullsand 发表于 2021-5-17 23:46:02

    bullsand 7#

    2021-5-17 23:46:02

    不太容易吧,办事商的网络怎么能够sniff
    wchsss 发表于 2021-5-17 23:50:19

    wchsss 8#

    2021-5-17 23:50:19

    用啥机了解的,我还感觉挺平安的呢。
    FRIDAY 发表于 2021-5-17 23:53:35

    FRIDAY 9#

    2021-5-17 23:53:35

    還SNIFF。。 去哪里SNIFF? ISP的路由器上ADMIN PORT嘛。。。這還是黑客嘛?這是特工!
    blue-michael 发表于 2021-5-17 23:54:35

    blue-michael 10#

    2021-5-17 23:54:35


    那假如用上多个GPU
    或者用FPGA 会不会做到秒级别?
    AOC 发表于 2021-5-17 23:55:42

    AOC 11#

    2021-5-17 23:55:42



    恩。。。FPGA的效力不高。。。。不如间接找人翻刻成ASIC吧。。。。这样估量快点。。。
    舒适 发表于 2021-5-18 00:00:35

    舒适 12#

    2021-5-18 00:00:35



    请参看mission impossible.....
    dm511116 发表于 2021-5-18 00:01:54

    dm511116 13#

    2021-5-18 00:01:54



    局域网内arp诈骗啊,或者间接网管在网关抓包
    鹿鸣 发表于 2021-5-18 00:04:53

    鹿鸣 14#

    2021-5-18 00:04:53



    貌似10分钟的版本曾经用上gpu了……
    wang730000 发表于 2021-5-18 00:09:24

    wang730000 15#

    2021-5-18 00:09:24



    个别Cookies過期時間都有一兩個礼拜,足夠時間讓這個办法解密了。因為得多用戶都不習慣每次進本人的賬戶還打密碼。還是習慣的問題。
    PUREDESERT 发表于 2021-5-18 00:14:01

    PUREDESERT 16#

    2021-5-18 00:14:01



    進了了局域網,你均可以做得多事了,還用那麼繁瑣用JS腳本?
    任逍遥 发表于 2021-5-18 00:15:55

    任逍遥 17#

    2021-5-18 00:15:55


    进了局域网不代表能够破解SSL
    KKK 发表于 2021-5-18 00:18:46

    KKK 18#

    2021-5-18 00:18:46



    对switch 来讲没用, 至多给你形成那台电脑丢包

    发表回复

    您需要登录后才可以回帖 登录 | 立即注册

    返回列表 本版积分规则

    :
    论坛元老
    :
    论坛短信
    :
    未填写
    :
    未填写
    :
    未填写

    主题311

    帖子4588

    积分10313

    图文推荐